Güvenlik

Yönetilen yerel hesaplar

CerberusD'nin gerektiğinde Windows kaynaklarda yerel hesabı nasıl hazırladığını, yenilediğini ve geri aldığını açıklar.

Sayfa türü: GüvenlikYerel hesaplarDurum: GüncelGüncel ürün davranışıSon incelenme: 2026-07-01

Yönetilen yerel hesap modeli, paylaşılan sabit parola dağıtmak yerine CerberusD’nin hedef Windows kaynakta kontrollü bir yerel çalışma hesabı hazırlayabilmesini sağlar. Bu hesap günlük kullanıcıya ait kalıcı bir hesap gibi değil; kaynak, atama, oturum ve geri alma kararıyla ilişkilendirilen operasyonel bir erişim hazırlığı gibi ele alınır.

Bu model özellikle RDP gibi yerel oturum açma gerektiren çalışma yollarında önemlidir: kişi parolayı bilmeden atanmış kaynağa erişir, agent gerekli yerel hazırlığı yapar, iş bitince erişim geri alınabilir.

Kapsam

Kritik makinelerde “şu parolayı ver, bağlan” düzeni kısa vadede hızlı görünür ama uzun vadede iz bırakmaz:

  • parolanın kimde kaldığı belirsizleşir,
  • erişimi kapatmak parola kopyalarını ortadan kaldırmaz,
  • yerel hesapların kim tarafından ve hangi iş için kullanıldığı dağılır,
  • RDP gibi protokollerde kullanıcı deneyimı güvenlikten kopar.

CerberusD bunun yerine yerel hesap hazırlığını erişim kararının parçası yapar.

Nasıl çalışır

Yönetilen yerel hesap üç parçadan oluşur.

Sahiplik işareti, hesabın CerberusD tarafından yönetilen bir yerel hesap olarak tanınmasını sağlar. Agent kendisine ait olmayan yerel kullanıcıyla çakışırsa işlemi güvenli şekilde durdurur.

Dinamik parola hazırlığı, hesabın parolasının oturum bağlamına göre hazırlanması veya yenilenmesidir. Parola günlük kullanıcıya gösterilmez; oturum açma hazırlığı credential custody modeline bağlanır.

Geri alma davranışı, erişim bittiğinde hesabın devre dışı bırakılması, kaldırılması veya yeniden hazırlanması gibi işlemlerin kayıtlı komut sonucuna bağlanmasıdır.

Desteklenen yerel işlemler

Dağıtım politikası izin verdiğinde agent şu yerel işlemleri yürütebilir:

  • yönetilen yerel Windows hesabı oluşturma,
  • mevcut yönetilen hesabın parolasını yenileme,
  • RDP için gerekli yerel grup hazırlığını yapma,
  • yönetilen hesabı devre dışı bırakma,
  • yönetilen hesabı kaldırma,
  • işlem sonucunu oturum ve kayıt akışına bildirme.

Hesap oluşturma bazı dağıtımlarda kapalı olabilir. Böyle bir durumda CerberusD bu yeteneği açıkmış gibi göstermez; kaynak başka bir credential hazırlığıyla değerlendirilir.

Süreç

  1. Kaynak agent ile CerberusD’ye bağlanır.
  2. Kaynak claim edilir ve hazırlık sinyali okunur.
  3. Yetkili rol kişiyi kaynağa atar.
  4. Oturum için yerel hesap gerekiyorsa agent hazırlık komutu alır.
  5. Agent CerberusD yönetimli yerel hesabı oluşturur veya mevcut hesabı yeniler.
  6. RDP gerekiyorsa yerel erişim üyeliği hazırlanır.
  7. Credential custody oturum hazırlığını kullanıcıya parola göstermeden kullanır.
  8. Oturum kapanınca veya erişim geri alınınca hesap devre dışı bırakılabilir ya da kaldırılabilir.
  9. Sonuç kayıt ve kanıt akışına bağlanır.

Pratik akış şöyle okunur: belirli iş için dinamik kullanıcı oluşturulur, o kullanıcıya yalnızca gereken oturum yetkisi hazırlanır, süre dolduğunda veya iş kapandığında kullanıcı disable edilir. Böylece paneldeki erişim geri alma kararı, hedef makinedeki gerçek oturum açma imkanını da kapatır.

Güvenlik davranışı

Agent yalnızca CerberusD tarafından yönetildiğini doğrulayabildiği yerel hesapta işlem yapar. Mevcut bir yerel kullanıcı aynı ada sahipse ama yönetilen sahiplik doğrulanamıyorsa işlem durur.

Yönetilen hesapta kullanıcı tarafından parola değiştirme ve beklenmeyen parola süresi davranışı kısıtlanabilir. Böylece parola yaşam döngüsü kişi alışkanlığına değil, oturum hazırlığı ve geri alma kararına bağlanır.

Windows domain controller üzerinde bu yerel hesap modeli kullanılmaz. Domain controller’larda yerel SAM hesabı mutasyonu desteklenmediği için agent bu işlemi kapalı kabul eder.

Kanıt olarak ne kalır?

Kayıtta parolanın kendisi değil, işlem bağlamı görünür:

  • hangi kaynak için hazırlık yapıldığı,
  • hangi kişi ve atama bağlamının karara dahil olduğu,
  • hesabın oluşturulduğu, yenilendiği, devre dışı bırakıldığı veya kaldırıldığı,
  • oturumun ne zaman başladığı ve kapandığı,
  • geri alma komutunun sonucu.

Bu sayede inceleme “parola kime verildi?” sorusundan “hangi erişim kararı hangi yerel hazırlığı yaptı?” sorusuna taşınır.